Segurança enterprise: GuardDuty, Detective, Security Hub
- ⬜📊 Analytics em escala: Redshift, EMR, Athena, Lake Formation(AWS Solutions Architect Professional (SAP-C03))
Recomendamos completar os pré-requisitos antes de seguir, mas nada te impede de continuar.
Pilha de segurança em Organization
Management/Log Archive account:
CloudTrail organization trail — eventos API todos-accounts
Config aggregator — configuration compliance
S3 bucket WORM (Object Lock) — logs imutáveis
Audit/Security account:
Security Hub — painel unificado
GuardDuty master — agrega detectors filhos
Detective master — grafo cross-account
Macie admin — descoberta PII S3
Inspector — CVE scan EC2/Lambda/containers
Access Analyzer — findings IAM + S3
Cada member account:
GuardDuty detector (member)
Config recorder
Inspector enabled
Config rules conforme SCP padrão- → achado
- → não-conformidade
- → investiga
- → evidência
- → severidade alta
- → dispara runbook
- Segurança e identidade
- Gestão e governança
- Integração de apps
Cinco estágios: prevenir, detectar, investigar, agregar, responder. O SAP-C03 cobra dois pontos com frequência — administrador delegado na conta de auditoria, e resposta automatizada em vez de manual.
- Prevenir vem antes de detectar. SCP impede a ação acontecer; Config detecta configuração fora do padrão. A ordem importa: o que a SCP proíbe não precisa ser detectado depois.
- Detecção com administrador delegado. GuardDuty, Macie, Inspector e Security Hub habilitados para toda a organização, administrados pela conta de auditoria — não pela conta de gerenciamento. Habilitar conta por conta é o antipadrão.
- Security Hub é o ponto único. Ele normaliza achado de todos os serviços num formato só e mede contra CIS, PCI e AWS Foundational. Sem ele, o time de segurança abre cinco consoles em N contas.
- Detective responde "como chegou aqui". GuardDuty diz que há atividade suspeita; Detective monta o grafo de comportamento para você entender o caminho. CloudTrail Lake permite consultar a trilha com SQL em vez de baixar JSON.
- Resposta automatizada fecha o ciclo. EventBridge filtra por severidade e dispara runbook do SSM: isolar a instância mudando o security group, revogar credencial, tirar snapshot para forense. Em escala de organização, resposta manual não acompanha.
Onde isso entra no exame
Segurança no SAP é sempre multi-conta: quem assume qual papel, onde a chave KMS vive quando duas contas leem o mesmo bucket, e por que uma permissão cruzada precisa das duas pontas — resource policy e IAM. `aws:PrincipalOrgID` aparece com frequência como forma de liberar a organização sem listar conta por conta.
Automated response
Findings de alto risk viram automação via EventBridge. Exemplo: GuardDuty detecta "IAMUser/AnomalousBehavior:NetworkPortProbeUnprotectedPort" → regra EventBridge captura → Lambda executa SSM Automation: isola instância em SG quarentena + cria snapshot forense + abre ticket em ITSM + notifica SecOps no Slack. Response em <60s vs 2h manual.
# EventBridge rule pra finding GuardDuty HIGH
Rule:
EventPattern:
source: ["aws.guardduty"]
detail-type: ["GuardDuty Finding"]
detail:
severity: [7.0, 8.0, 9.0] # HIGH/CRITICAL
Targets:
- arn: arn:aws:lambda::...:function/isolate-instance
- arn: arn:aws:sns::...:topic/secops-criticalComo habilitar GuardDuty e Security Hub em 60 contas da organização com o menor esforço operacional?
Compliance packaging
Security Hub acelera compliance com standards prontos (CIS AWS Foundations 1.4/2.0, PCI DSS 3.2.1, NIST 800-53). Ativar marca todos os controles, gera dashboard com compliance score, roda continuamente. Audit Manager empacota evidence coletada automatica em relatórios pra auditor (SOC 2, HIPAA). Reduz trabalho manual de audit de semanas pra dias.
Stack defensiva enterprise AWS 2026: Organization Trail + Config + GuardDuty + Security Hub + Inspector + Macie + Detective + Access Analyzer, tudo com delegated admin em conta Audit. Automation EventBridge+Lambda+SSM pra response. Audit Manager empacota evidence. Custa 1-3% do gasto AWS — barato comparado a breach.
Perguntas frequentes
❓ Como organizar segurança em ambiente com muitas contas?
❓ Detecção de ameaça, investigação e agregação: quem faz o quê?
❓ Como responder a incidente sem parar o negócio?
Fixando
Um achado de severidade alta do GuardDuty precisa isolar a instância automaticamente. Qual cadeia?
Qual serviço ajuda a investigar COMO um atacante se movimentou, depois que o GuardDuty alertou?
Terminou de ler?
Marcar como concluído registra o XP, mantém sua sequência e coloca 3 cartas deste módulo na fila de revisão espaçada.
Próximos passos sugeridos
Temas deste módulo
Discussão
Carregando comentários…